F5 slipper hasteoppdatering for to kritiske NGINX-feil
F5 har sluppet oppdateringer utenom vanlig plan for NGINX Plus, NGINX Open Source og NGINX Gateway Fabric. De viktigste rettingene er CVE-2026-42530, en use-after-free i HTTP/3 som rammer NGINX 1.31.0 til 1.31.1, og CVE-2026-42055, et bufferoverløp i proxy_v2- og gRPC-modulene som rammer NGINX 1.13.10 til 1.31.1. Begge er scoret 9.2 og kan utløses eksternt uten autentisering, slik at NGINX-arbeidsprosesser starter på nytt. F5 opplyser at kodekjøring kan være mulig dersom ASLR er slått av eller omgått.
Hva det betyr for virksomheten
NGINX står som regel helt ytterst, foran nettbutikker, API-er og kundeportaler. En sårbarhet som kan utløses uten pålogging betyr at hvem som helst på internett kan forsøke seg. Det mest sannsynlige utfallet er tjenestenekt og ustabile tjenester, men i miljøer der minnebeskyttelsen er svekket kan konsekvensen bli kodekjøring på selve inngangspunktet. Merk at gRPC- og proxy-modulene har vært sårbare over mange versjoner, så gamle installasjoner er også omfattet.
Berigo anbefaler
- Kartlegg alle NGINX-instanser, inkludert de som følger med i containerbilder og ferdigpakkede løsninger.
- Oppdater til den versjonen F5 anviser, og prioriter instanser som er eksponert mot internett.
- Slå av HTTP/3 midlertidig der oppdatering ikke kan gjennomføres raskt.
- Kontrollér at ASLR er aktivert på vertene som kjører NGINX.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt